Analisar atividades

Microsoft Defender para Aplicativos de Nuvem dá-lhe visibilidade sobre todas as atividades das suas aplicações ligadas. Depois de conectar o Defender para Aplicativos de Nuvem a um aplicativo usando o Conector de Aplicativo, o Defender para Aplicativos de Nuvem analisa todas as atividades que ocorreram — o período de verificação retroativa varia de acordo com o aplicativo — e depois é continuamente atualizado com novas atividades.

Observação

Os tipos de atividade (como FileCreated, FileCreatedOnNetworkShare, ArchiveCreatedou FileDeleted) e os respetivos dados associados são obtidos diretamente a partir da API de terceiros da aplicação ligada (por exemplo, Salesforce ou ServiceNow).

Microsoft Defender para Aplicativos de Nuvem apresenta estes nomes e tipos de atividade exatamente como recebidos e não os define nem modifica. Para compreender o significado de uma atividade, veja a documentação da API de terceiros relevante.

Os tipos de ação para eventos e atividades são determinados pelo serviço de origem, seja ele um serviço próprio ou de terceiros. Microsoft Defender para Aplicativos de Nuvem (MDA) suporta uma vasta gama de tipos de ações e não está restrito a tipos específicos. Para obter uma lista completa das atividades do Microsoft 365 monitorizadas pelo Defender para Aplicativos de Nuvem, consulte Pesquisar o registo de auditoria no portal do Microsoft Purview.

Observação

À medida que Microsoft Defender avança para uma plataforma de identidade totalmente unificada, alguns pipelines de dados Defender para Aplicativos de Nuvem permanecem separados. O registo de atividades utiliza um pipeline de dados separado que ainda não está integrado no inventário de Identidade. As correlações definidas no inventário de Identidade não afetam os detalhes do utilizador mostrados no registo de atividades. Para obter uma lista completa das funcionalidades afetadas, veja Ativar a integração do inventário de identidades.

O Registo de atividades pode ser filtrado para que possa encontrar atividades específicas. Você cria políticas com base nas atividades e, em seguida, define sobre o que deseja receber alertas e toma medidas. Pode procurar atividades executadas em determinados ficheiros. O tipo de atividades e as informações obtidas para cada atividade dependem da aplicação e do tipo de dados que a aplicação pode fornecer.

Por exemplo, você pode usar o log de atividades para localizar usuários em sua organização que estão usando sistemas operacionais ou navegadores desatualizados:

  1. Depois de conectar um aplicativo ao Defender para Aplicativos de Nuvem, na página de log de atividades, selecione Filtros avançados.
  2. Selecione tag do agente de usuário.
  3. Selecione navegador desatualizado ou sistema operacional desatualizado.

Captura de ecrã que mostra o Registo de atividades com um exemplo de browser desatualizado.

O filtro básico fornece excelentes ferramentas para começar a filtrar as suas atividades.

Captura de tela que mostra o filtro básico do log de atividades.

Pode expandir o filtro básico ao selecionar Filtros avançados para desagregar atividades mais específicas.

Captura de ecrã que mostra o filtro de registo de atividades avançado.

Observação

  • A tag "Legacy" é adicionada a qualquer política de atividade que use o filtro "usuário" antigo. Este filtro continua a funcionar como de costume. Se quiser remover a tag Legado, você pode remover o filtro e adicioná-lo novamente usando o novo filtro Nome de usuário.
  • Em alguns casos raros, a contagem dos eventos apresentados no registo de atividades pode mostrar um número ligeiramente superior ao número real de eventos que se aplicam ao filtro e que estão a ser apresentados.

A gaveta de atividade

Trabalhando com o painel de atividades

Pode ver mais informações sobre cada atividade ao selecionar a própria Atividade no Registo de atividades. Isso abre o painel de Atividade, que oferece as seguintes ações e insights adicionais para cada atividade:

  • Políticas correspondidas: selecione a ligação Políticas correspondidas para ver uma lista de políticas correspondentes a esta atividade.
  • Ver dados não processados: selecione Ver dados não processados para ver os dados reais que foram recebidos da aplicação.
  • Utilizador: selecione o utilizador para ver a página do utilizador que efetuou a atividade.
  • Tipo de dispositivo: selecione Tipo de dispositivo para ver os dados não processados do agente do utilizador.
  • Localização: selecione a localização para ver a localização no Bing Mapas.
  • Categoria e etiquetas do endereço IP: selecione a etiqueta IP para ver a lista de etiquetas IP encontradas nesta atividade. Em seguida, pode filtrar por todas as atividades que correspondam a esta etiqueta.

Observação

A categoria de endereço IP é atribuída automaticamente com base na inteligência de ameaças e pode ser substituída manualmente usando intervalos de endereços IP.

Os campos no painel de Atividade fornecem links contextuais para atividades adicionais e detalhamentos que você talvez queira realizar diretamente no painel. Por exemplo, se você mover o cursor ao lado da categoria de endereço IP, poderá usar o ícone adicionar ao filtroícone para adicionar a atividade a um filtro. Para adicionar imediatamente o endereço IP ao filtro da página atual. Você também pode usar o ícone de engrenagem ícone de engrenagem de configurações usado para acessar as definições de configuração que aparece para acessar diretamente a página de configurações necessária para modificar a configuração de um dos campos, como Grupos de usuários.

Também pode utilizar os ícones na parte superior do separador para:

  • Ver atividades do mesmo tipo
  • Ver todas as atividades do mesmo utilizador
  • Ver atividades a partir do mesmo endereço IP
  • Ver atividades a partir da localização geográfica exata
  • Ver atividades do mesmo período (48 horas)

Captura de tela que mostra o painel de atividades.

Para obter uma lista das ações de governação disponíveis, veja Ações de governação de atividade.

Informações do utilizador

A experiência de investigação inclui informações sobre o utilizador em exercício. Com um único clique, pode obter uma descrição geral abrangente do utilizador, incluindo a localização a partir da qual se ligou, quantos alertas abertos estão envolvidos e as respetivas informações de metadados.

Para ver os insights do usuário:

  1. Selecione a própria atividade no registro de atividades.

  2. Em seguida, selecione o separador Utilizador .
    Ao selecioná-la, a guia Usuário da gaveta Atividade é aberta e fornece as seguintes informações sobre o usuário:

    • Alertas abertos: o número de alertas abertos que envolvem o utilizador.
    • Correspondências: o número de correspondências de política para ficheiros pertencentes ao utilizador.
    • Atividades: o número de atividades realizadas pelo utilizador nos últimos 30 dias.
    • Países: o número de países a partir do qual o utilizador se ligou nos últimos 30 dias.
    • ISPs: o número de ISPs a partir do qual o utilizador se ligou nos últimos 30 dias.
    • Endereços IP: o número de endereços IP a partir do qual o utilizador se ligou nos últimos 30 dias.

Captura de ecrã que mostra as informações dos utilizadores, as atividades do utilizador e as localizações de alerta frequentes das aplicações do Defender para a Cloud.

Informações do endereço IP

Uma vez que as informações do endereço IP são cruciais para quase todas as investigações, pode ver informações detalhadas sobre endereços IP na Gaveta de atividade. A partir de uma atividade específica, pode selecionar o separador Endereço IP para ver dados consolidados sobre o endereço IP, incluindo o número de alertas abertos para o endereço IP específico, um gráfico de tendências de atividade recente e um mapa de localização. Isto permite desagregar facilmente ao investigar alertas de viagens impossíveis, por exemplo. Além disso, pode compreender facilmente onde o endereço IP foi utilizado e se estava envolvido em atividades suspeitas. Também pode efetuar ações diretamente na gaveta de endereços IP que lhe permitem etiquetar um endereço IP como arriscado, VPN ou empresarial para facilitar a futura investigação e criação de políticas.

Para ver as informações do endereço IP:

  1. Selecione a própria atividade no registro de atividades.

  2. Em seguida, selecione o separador Endereço IP .

    Esta ação abre o separador Endereço IP da gaveta de atividades, que fornece as seguintes informações sobre o endereço IP:

    • Alertas abertos: o número de alertas abertos que envolveram o endereço IP.

    • Atividades: o número de atividades realizadas pelo endereço IP nos últimos 30 dias.

    • Localização do IP: as localizações geográficas a partir das quais o endereço IP se ligou nos últimos 30 dias.

    • Atividades: o número de atividades realizadas a partir deste endereço IP nos últimos 30 dias.

    • Atividades administrativas: o número de atividades administrativas realizadas a partir deste endereço IP nos últimos 30 dias. Pode efetuar as seguintes ações de endereço IP:

      • Definir como um IP corporativo e adicionar à lista de permissões
      • Definir como um endereço IP de VPN e adicionar à lista de permissões
      • Definir como um IP de Risco e adicionar à lista de bloqueios

Captura de tela que mostra atividades de endereço IP nos últimos 30 dias.

Observação

  • Os endereços IP IPv4 ou IPv6 internos auditados pelas aplicações na cloud ligadas à API podem indicar comunicações de serviços internos na rede da aplicação na cloud e não devem ser confundidos com IPs internos da rede de origem a partir da qual o dispositivo se ligou, uma vez que a aplicação na cloud não está exposta aos IPs internos dos dispositivos.
  • Para evitar criar alertas de viagem impossíveis quando os funcionários se ligam a partir das respetivas localizações domésticas através da VPN empresarial, recomenda-se que identifiquem o endereço IP como VPN.

Atividades de exportação

Pode exportar todas as atividades de utilizador para um ficheiro CSV.

No Registo de atividades, selecione o botão Exportar no canto superior esquerdo.

Captura de ecrã que mostra o botão exportar no Registo de atividades.

Observação

Este artigo fornece etapas sobre como excluir dados pessoais do dispositivo ou serviço e pode ser usado para dar suporte às suas obrigações no âmbito do GDPR. Se estiver à procura de informações gerais sobre o RGPD, veja a secção RGPD do portal de Confiança do Serviço.

Próximas etapas

Se tiver algum problema, estamos aqui para ajudar. Para obter assistência ou suporte para o problema do produto, entre em contato com Microsoft Defender XDR suporte.